摘要:Zilliqa因Ledger应用中存在七年未修复的签名缺陷,导致用户私钥可能被链上数据重建。韩国交易所Upbit已将ZIL列入谨慎交易名单,暂停充值提现,但维持现货交易开放。市场恐慌引发价格逼近历史低点,官方强调转移资产无法挽回风险,需等待协调恢复方案。

币圈界报道:
Zilliqa Ledger漏洞暴露私钥风险,交易所启动审查窗口
一项持续七年的加密协议缺陷在近期浮出水面,影响了通过Ledger硬件钱包签署原生Zilliqa交易的用户。该漏洞源于签名过程中随机数生成机制的严重缺陷,使得攻击者可在约五笔以上交易后,利用公开链上签名信息重构账户私钥。
交易所设限:Upbit将ZIL纳入谨慎观察名单
面对潜在大规模资产损失风险,韩国主流交易平台Upbit于7月22日将Zilliqa(ZIL)列为交易谨慎对象。尽管未实施下架措施,但相关交易对仍可继续买卖,而充值与提现已全面暂停,为项目方争取了评估与应对时间。
审查期覆盖至8月下旬,服务状态动态调整
Upbit设定的观察窗口期预计持续至8月第三周,涵盖8月17日至8月21日。在此期间,若项目方提交充分的安全应对方案并经验证有效,可申请移除警示标识;否则可能延长审查或最终终止交易支持。目前,新充值入账功能已关闭,未来可通过官方流程申请返还。
代币价格逼近历史底部,市场信心受挫
截至7月22日,ZIL/USD价格跌至约0.0024美元,日内跌幅达7%,最低触及0.00236美元,距离其历史最低点0.002339美元仅差1%。技术指标显示,日相对强弱指数降至28,跌破超卖阈值,多条移动平均线呈下行趋势,表明市场处于深度疲软状态。
漏洞根源:签名路径中的随机数固定问题
该安全事件并非源自Ledger硬件本身或Zilliqa共识机制,而是特定于其原生应用在生成Schnorr签名时的代码缺陷。系统错误地将临时密钥的最高64位强制置零,大幅削弱了随机性,使每个签名成为私钥推导的线索。
攻击无需物理接触,链上数据即成武器
攻击者仅需获取目标账户的多个链上签名记录,即可在累计五次或以上交易后完成私钥逆向计算。整个过程无需持有设备、知晓PIN码或掌握恢复短语,所有必要信息均永久留存于区块链之上。
影响范围有限,非全网攻击
受影响的仅为使用旧版Zilliqa Ledger应用进行原生交易的用户。EVM兼容交易、软件开发工具包及设备底层安全均未受损。这意味着风险集中于特定操作路径,而非整体网络层面。
攻击已在披露前活跃,合作方遭盗
事件响应迅速:7月19日发现异常链上活动,7月20日确认某交易所合作伙伴冷钱包被盗,随即暂停原生交易。Zilliqa联合KuCoin识别漏洞,并证实攻击正在进行。随后协调Ledger推出补丁版本,以修复签名逻辑中的随机数生成问题。
迁移资产反成高危行为,易引发竞速攻击
传统“换地址避险”策略在此情境下失效且危险。一旦私钥被重建,合法持有者与攻击者将共享同一控制权。当转账恢复后,攻击者可抢先提交竞争交易,导致资金流失。因此,官方明确建议用户切勿自行转移,应等待统一指引。
补丁无法逆转已泄露密钥,历史记录不可更改
由于区块链具有不可篡改特性,任何已发布的弱化签名都将长期存在。更新应用、重置PIN码或更换钱包软件均无法改变底层密钥。即使重新导入恢复短语,仍将生成相同的私钥。真正解决需创建全新密钥,脱离原始材料。
交易所决策取决于完整恢复方案
Upbit是否允许ZIL继续上市,不仅取决于补丁发布,更依赖于项目方能否提供可信的余额保护机制——包括识别受影响账户、设计安全迁移路径、防止二次盗取,并确保恢复后无新增攻击机会。当前8月审查期为此类方案提供了关键窗口。
声明:本站所有文章内容,均为采集网络资源,不代表本站观点及立场,不构成任何投资建议!如若内容侵犯了原著者的合法权益,可联系本站删除。
